Технический аудит · 2026-05-29

cpdp.bg

Комиссия по защите персональных данных Болгарии
BG

Комиссия по защите персональных данных Болгарии — 64 запроса, 4 домена. Consent-менеджер CookiePro присутствует, но Google Fonts проскакивает мимо него и до согласия передаёт IP посетителя в Google (США). Аналитика Matomo размещена на собственном домене (в плюс), но также срабатывает до согласия. Google Fonts в политике не назван.

Хронология утечки

+1041 мс · consent-менеджер
cookie-cdn.cookiepro.com/otSDKStub.js — загрузка CookiePro (OneTrust).
+1043 мс · Google Fonts до согласия
fonts.googleapis.com/css — Google Fonts. IP посетителя уходит в Google (США). Не удержан consent-менеджером.
+1084 мс · Matomo (self-hosted)
cpdp.bg/wp-content/... — скрипт Matomo на собственном домене (WordPress-плагин).
+1100 мс · чат-виджет
cdn.jsdelivr.net/npm/@typebot.io/js — сторонний чат-виджет Typebot с CDN библиотек.
+1168 мс · Matomo beacon до согласия
cpdp.bg matomo.php — action_name «КЗЛД», URL, разрешение экрана. Идентификатор посетителя в наблюдаемом beacon не передаётся.

Декларация против факта

Политика упоминает бисквитки (cookie) и согласие обобщённо — заявлен
+ Google Fonts (fonts.googleapis.com) — IP в Google (США), до согласия, в политике не назван — не заявлен
+ Matomo (self-hosted, cpdp.bg) — до согласия; на собственном домене, без идентификатора посетителя в beacon (наблюдение) — не заявлен
+ Typebot (cdn.jsdelivr.net) — сторонний чат-виджет, не назван — не заявлен

Тайминги передачи

+1043 мс fonts.googleapis.com

Google Fonts. Google, США. Не удержан CMP.

+1084 мс cpdp.bg (Matomo)

Matomo на собственном домене. idsite=1. Без идентификатора посетителя в beacon.

+1100 мс cdn.jsdelivr.net

Typebot — сторонний чат-виджет.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

cpdp.bg — сайт Комиссии по защите персональных данных Болгарии (Комисия за защита на личните данни, КЗЛД), надзорного органа GDPR в стране. Ответственный за обработку — КЗЛД. Предоставлена политика конфиденциальности (около 22 700 символов). Замер: 64 запроса, 4 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP через Google Fonts.

Заявленное против фактического

Политика КЗЛД упоминает использование бисквиток (cookie) и согласие в общих формулировках, но конкретных инструментов не называет.

Замер показывает смешанную картину. С одной стороны, аналитику орган размещает правильно: Matomo установлен на собственном домене (WordPress-плагин, idsite=1), а в наблюдаемом beacon передаются заголовок страницы, адрес и разрешение экрана, но не передаётся идентификатор посетителя — то есть настройка относительно щадящая. С другой стороны, на +1043 мс загружается Google Fonts с fonts.googleapis.com, что передаёт IP-адрес посетителя в Google (США). Consent-менеджер CookiePro (OneTrust) на сайте присутствует и загружается практически одновременно (+1041 мс), однако Google Fonts им не удерживается, равно как и Matomo (+1168 мс) и сторонний чат-виджет Typebot, загружаемый с cdn.jsdelivr.net (+1100 мс). Состояние сеанса — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан.

Таким образом, при наличии consent-менеджера сторонние обращения — прежде всего передача IP в Google через шрифты — происходят до согласия, а сами сервисы (Google Fonts, Matomo, CookiePro, Typebot) в политике не названы.

Тайминг относительно согласия

Google Fonts и Matomo загружаются на +1043–1168 мс, чат-виджет — на +1100 мс. Consent-менеджер присутствует, но эти обращения не удерживает; согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. В наблюдаемом beacon Matomo идентификатор посетителя отсутствует; поведение при других настройках замер не устанавливает. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компания США). Самостоятельно размещённый Matomo при анонимизации может подпадать под освобождение от согласия. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт болгарского органа по защите данных размещает аналитику Matomo на собственном домене и без идентификатора посетителя в beacon — это правильная часть конфигурации. Однако до согласия он передаёт IP посетителя в Google через Google Fonts, а consent-менеджер CookiePro эту передачу не удерживает; ни Google Fonts, ни другие сервисы в политике не названы. Передача IP стороннему получателю в США до согласия и нераскрытие сервисов составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение простое: разместить шрифты локально на собственном домене, подчинить Matomo и чат-виджет результату выбора в CookiePro и назвать используемые сервисы в политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CPDP — Комиссия по защите персональных данныхподать жалобу онлайн →

Кому: CPDP — Комиссия по защите персональных данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом cpdp.bg.

2. Обстоятельства
Я посетил сайт cpdp.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На +1043 мс загружается Google Fonts (fonts.googleapis.com), что передаёт IP посетителя в Google (США) до согласия. Consent-менеджер CookiePro (OneTrust) присутствует и загружается практически одновременно (+1041 мс), но Google Fonts им не удерживается. Google Fonts в политике не назван. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан.

2) Помимо Google Fonts до согласия срабатывает самостоятельно размещённая аналитика Matomo (cpdp.bg, WordPress-плагин, idsite=1, +1168 мс) и загружается сторонний чат-виджет Typebot с cdn.jsdelivr.net. Matomo размещён на собственном домене и в наблюдаемом beacon не передаёт идентификатор посетителя, однако срабатывает до выбора пользователя. Consent-менеджер эти обращения не удерживает.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-cpdp-bg/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (болгарская имплементация) — сервисы до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]